
Histórico de commits relacionados ao backdoor xz Descoberto em 29 de março de 2024: CVE-2024-3094.
Histórico de commits relacionados ao backdoor xz descoberto em 29 de março de 2024: CVE-2024-3094. Atualmente, o GitHub removeu os repositórios por violações dos Termos de Serviço. O propósito disto é facilitar a pesquisa de segurança sobre como esse backdoor foi inserido ao longo de 2 anos de contribuições ativas e procurar por outras possíveis falhas. Para contextualização, veja: https://www.openwall.com/lists/oss-security/2024/03/29/4
Usando o banco de dados do ClickHouse com todos os eventos de repositórios do GitHub já ocorridos, criei três conjuntos de dados de eventos do GitHub: as contribuições do usuário suspeito e um de todos os eventos no repositório do projeto compartilhado que realmente hospedou as versões comprometidas.
Os conjuntos de dados são arquivos CSV com uma linha de cabeçalho e uma linha de tipo de dados, seguindo o formato CSVWithNamesAndTypes do ClickHouse.
Contribuições do principal suspeito JiaT75 (Jia Tan).
Arquivo:
jiaty75_github.csv
Eventos do GitHub (commits, comentários, etc.) de https://github.com/tukaani-project filtrados para antes da descoberta (já que há muitos comentários/eventos não sérios após a descoberta) file_time <= '2024-03-29 15:59:59'
Arquivo:
tuukani_project_before_discovery.csv
O usuário suspeito Larhzu (Lasse Collins, ou seja, Lars Collins, sendo Lasse um apelido para Lars na Escandinávia) também foi suspenso pelo GitHub e é o único outro proprietário no projeto comprometido.
Arquivo:
larhzu_github.csv